False Data Injection OT
otDéfinition
La False Data Injection (FDI, injection de fausses données) est une technique d'attaque OT qui consiste à manipuler les données de capteurs, de mesure ou d'état remontées aux systèmes de supervision afin de tromper les opérateurs sur l'état réel du processus industriel. L'objectif peut être d'induire des actions incorrectes de la part des opérateurs, de masquer une attaque simultanée sur le processus physique, ou de provoquer des dysfonctionnements en faisant réagir les systèmes automatiques sur des données falsifiées. La FDI exploite la confiance implicite des systèmes SCADA dans les données qu'ils reçoivent des capteurs et RTU. Historiquement, ces données étaient supposées intègres car le réseau OT était isolé. Avec la convergence IT/OT, un attaquant ayant accès au réseau de contrôle peut intercepter et modifier les trames de protocoles industriels (Modbus, DNP3, IEC 60870) pour substituer les valeurs de capteurs légitimes par des valeurs falsifiées. Stuxnet a utilisé une forme avancée de FDI : il enregistrait les valeurs normales de fonctionnement des centrifugeuses, les rejouait aux systèmes de supervision pendant qu'il altérait les paramètres de contrôle réels, permettant aux centrifugeuses de se détruire progressivement pendant que les opérateurs observaient des données normales. Cette technique de "replay attack" combinée à une attaque physique est la forme la plus dangereuse de FDI. Des vecteurs d'attaque FDI incluent : modification des valeurs Modbus en transit (man-in-the-middle), injection de fausses réponses DNP3 aux requêtes du SCADA, manipulation des données dans un historien OT compromis, et modification des seuils d'alarme pour empêcher les alertes de se déclencher lors d'événements anormaux.
Fonctionnement de l'attaque FDI
Une attaque FDI typique contre un réseau Modbus TCP suit ces étapes : (1) l'attaquant s'établit dans le réseau de contrôle via un pivotement IT→OT, (2) il capture le trafic Modbus entre le SCADA et les PLC pour comprendre les registres et valeurs normales, (3) il déploie un outil de Man-in-the-Middle (ARP poisoning ou port mirroring sur un switch compromis) pour intercepter les réponses Modbus des PLC, (4) il substitue les valeurs réelles par des valeurs falsifiées avant qu'elles n'atteignent le SCADA, (5) l'opérateur voit des données normales pendant que le processus réel dévie vers une condition dangereuse.
Contexte OT/ICS et détection
La détection de FDI est difficile car les données falsifiées sont syntaxiquement valides : ce sont de vraies réponses Modbus/DNP3 avec les bonnes adresses et des valeurs plausibles. La détection nécessite des approches indirectes : comparaison cross-capteur (plusieurs capteurs redondants dont les valeurs doivent rester cohérentes), modèles physiques de référence (si la température augmente, la pression doit suivre selon les lois physiques du procédé), détection de latence anormale dans les réponses (indicateur de présence d'un intermédiaire), et analyse statistique des séries temporelles pour détecter les anomalies par rapport au comportement historique.
Sécurité et mitigation
Contre-mesures FDI : déployer IEC 62351 pour l'authentification des messages de protocoles industriels, utiliser des chiffrements de bout en bout entre les équipements de terrain et les serveurs SCADA, implémenter des modèles physiques de validation des données dans le système SCADA (sanity checks cross-capteurs), déployer des solutions d'anomaly detection OT utilisant le machine learning pour détecter des patterns incohérents avec les lois physiques du procédé, et maintenir des capteurs redondants indépendants pour les paramètres critiques.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h